Auditoría de seguridad de Microsoft 365
El correo, los documentos y las identidades de tu empresa viven en Microsoft 365 y Entra ID. Un error de configuración —un administrador global sin MFA reforzado, una app con consentimiento ilícito o un acceso condicional mal definido— puede abrir la puerta a todo el negocio. Revisamos tu tenant con la mentalidad de quien quiere comprometerlo.
¿Tu Microsoft 365 es seguro o solo lo parece?
Microsoft protege su plataforma, pero la configuración de tu tenant es responsabilidad tuya. La mayoría de los compromisos en Microsoft 365 no explotan un fallo de Microsoft: explotan MFA mal desplegado, políticas de acceso condicional con huecos, apps OAuth con consentimiento ilícito, reglas de reenvío en Exchange y administradores globales sin protección. Una auditoría real no se limita a mirar el Secure Score: simula lo que haría un atacante con una cuenta comprometida y te muestra hasta dónde podría llegar.
Qué cubre la auditoría de Microsoft 365
- Administradores globales: número, MFA reforzado y mínimo privilegio (PIM)
- Entra ID (Azure AD): acceso condicional, MFA, seguridad de identidades y usuarios invitados
- Apps y consentimiento OAuth: app registrations, service principals y consentimiento ilícito
- Exchange Online: reglas de reenvío, permisos de buzón y protección anti-phishing
- SharePoint y OneDrive: compartición externa, enlaces anónimos y exposición de datos
- Microsoft Teams: acceso externo, invitados y apps de terceros
- Microsoft Defender y Purview: DLP, retención y capacidades de detección
- Unified Audit Log y alertas: visibilidad y detección
- Gestión de dispositivos (Intune) y acceso desde equipos no gestionados
- Offboarding y cuentas huérfanas
Cómo ejecutamos la auditoría
- Alcance y acceso: Definimos el alcance y obtenemos acceso de auditoría (rol Global Reader o credenciales de prueba). Acordamos qué pruebas activas se permiten y en qué ventana.
- Revisión de configuración (CIS): Evaluamos el tenant frente al CIS Microsoft 365 Benchmark: Entra ID, acceso condicional, Exchange, SharePoint, Teams y registros.
- Análisis de superficie de ataque: Enumeramos app registrations, service principals, concesiones de consentimiento, reglas de reenvío y comparticiones externas para identificar vectores reales.
- Simulación ofensiva controlada: Reproducimos técnicas reales de atacante (phishing AiTM, consentimiento ilícito, robo de tokens) en un entorno acordado para confirmar el impacto.
- Informe y remediación: Documentamos cada hallazgo con evidencias, criticidad (CVSS) e impacto de negocio, y entregamos un plan de remediación priorizado para el centro de administración.
Qué recibes al finalizar
- Informe ejecutivo: nivel de riesgo del entorno Microsoft 365, para dirección y CISO
- Informe técnico: hallazgos con evidencias, CVSS y pasos de remediación concretos
- Mapa de apps OAuth, service principals y permisos con su nivel de riesgo
- Checklist de hardening priorizado frente al CIS Microsoft 365 Benchmark
- Reunión de cierre con el equipo de IT o de administración del tenant
- Re-test opcional para verificar que los hallazgos críticos se han corregido
¿Cuándo conviene auditar tu Microsoft 365?
- Tu empresa opera "todo en Microsoft" y nunca ha auditado la configuración del tenant
- Antes o después de migrar a Microsoft 365 o de un crecimiento rápido de usuarios
- Tras un incidente o sospecha de acceso no autorizado, phishing o fraude del CEO (BEC)
- Cuando un cliente, inversor o auditor te exige acreditar la seguridad del entorno
- Para cumplir con NIS2, ENS o ISO 27001 en el correo y la colaboración
- Si conectáis muchas apps de terceros sin un proceso de revisión de consentimientos
Preguntas frecuentes sobre la auditoría de Microsoft 365
¿Necesitáis acceso de administrador a nuestro tenant?
Para la revisión de configuración basta con un rol de solo lectura (Global Reader) o un rol delegado con permisos de auditoría. Para las pruebas ofensivas acordamos previamente el alcance y, si procede, una cuenta de prueba. Todo se realiza con autorización explícita y bajo acuerdo de confidencialidad (NDA).
¿La auditoría interrumpe el trabajo de los empleados?
No. La mayor parte es análisis de configuración y de la superficie de ataque, que no afecta a los usuarios. Las pocas pruebas activas se acuerdan y se ejecutan de forma controlada.
¿En qué se diferencia del Secure Score de Microsoft?
El Secure Score señala ajustes recomendados, pero no piensa como un atacante ni encadena vectores. Nosotros buscamos el camino real de compromiso: una app con consentimiento ilícito, un hueco en el acceso condicional o una regla de reenvío que mantiene el acceso aunque cambies la contraseña.
¿Auditáis también Google Workspace?
Sí. Aplicamos la misma metodología ofensiva a Google Workspace. Si trabajáis con ambos, auditamos los dos entornos y sus puntos de integración.
¿El informe sirve para cumplimiento (ENS, ISO 27001, NIS2)?
Sí. El informe documenta el estado de seguridad del entorno frente a marcos reconocidos (CIS Benchmark) y es válido como evidencia para adecuación al ENS, certificación ISO 27001 o cumplimiento NIS2.